Политика конфиденциальности
Документ описывает, какие персональные данные собирает сервис Smart Tender, с какой целью они обрабатываются и какие права есть у субъекта данных. Составлен в соответствии с Законом Республики Казахстан «О персональных данных и их защите» №94-V.
Редакция от 1 августа 2026 года
1.Оператор персональных данных
ТОО «RemissionSOFT», БИН 250440006975, юридический адрес: Казахстан, г. Алматы, Медеуский район, ул. Садоводческое товарищество Курортное, дом 134. Директор: Иванов Роман, действует на основании Устава. Обращения по вопросам обработки персональных данных: info@smarttender.kz.
2.Состав собираемых данных
При регистрации по email собираются: БИН компании, наименование компании, фамилия, имя и отчество пользователя, адрес электронной почты, номер телефона (необязательное поле), пароль (хранится только в виде необратимого хеша в системе аутентификации).
При входе и регистрации по ЭЦП НУЦ РК из сертификата извлекаются и сохраняются: ИИН, фамилия, имя и отчество владельца сертификата, БИН организации (если присутствует в сертификате), наименование организации, адрес электронной почты из сертификата (если присутствует), серийный номер сертификата, subject-строка сертификата и срок его действия. Закрытый ключ ЭЦП не передаётся сервису и не сохраняется: подписание выполняется локально на компьютере пользователя через NCALayer, сервис получает только результат подписи.
При работе в сервисе сохраняются: принадлежность пользователя к компании и его роль, отметки о статусе проверки ЭЦП, сохранённые поиски и их параметры, отмеченные тендеры, заметки и стадии работы по лотам, загруженные пользователем документы компании, история сообщений AI-чата по тендерам, история операций с внутренними единицами (токенами) и платежей.
Технические данные. При ошибках в браузере сохраняется техническая диагностика: текст ошибки, стек вызовов, адрес страницы и строка User-Agent браузера. Для защиты от злоупотреблений фиксируются обезличенные счётчики обращений с привязкой к IP-адресу. По отправленным письмам сохраняется журнал: адрес получателя, шаблон письма, статус доставки.
Данные о закупках, заказчиках и победителях поступают из открытых государственных источников и не являются персональными данными пользователей сервиса.
3.Цели обработки
- БИН, наименование компании, ФИО, email — создание учётной записи, идентификация компании, разграничение доступа сотрудников, направление сервисных уведомлений.
- Пароль (в виде хеша) — аутентификация пользователя.
- Телефон — связь с пользователем по вопросам обслуживания (при добровольном указании).
- Данные сертификата ЭЦП (ИИН, ФИО, БИН, организация) — вход в сервис по ЭЦП и подтверждение того, что пользователь связан с заявленной компанией.
- Сохранённые поиски, отметки и заметки по лотам — предоставление функций сервиса и формирование утреннего дайджеста.
- История AI-операций и токенов, данные платежей — тарификация, исполнение договора, бухгалтерский учёт, разбор спорных списаний.
- Техническая диагностика ошибок и счётчики обращений — обеспечение работоспособности и защита сервиса от злоупотреблений.
- Журнал отправленных писем — подтверждение доставки уведомлений и обработка отказов от рассылки.
4.Правовое основание обработки
Обработка осуществляется на основании согласия субъекта персональных данных, выраженного при регистрации в сервисе (отметка о принятии пользовательского соглашения и согласия на обработку персональных данных), а также в целях исполнения заключённого договора (публичной оферты) и соблюдения требований законодательства Республики Казахстан.
5.Сроки хранения
Данные учётной записи и компании хранятся в течение всего срока использования сервиса. После удаления учётной записи или отзыва согласия данные удаляются либо обезличиваются в срок не более 30 календарных дней, за исключением сведений, которые оператор обязан хранить по требованиям законодательства (в частности, данные о платежах — в течение установленных сроков хранения бухгалтерской документации).
Техническая диагностика ошибок и служебные счётчики обращений хранятся ограниченный срок и периодически удаляются автоматически.
6.Права субъекта персональных данных
- получить информацию об обработке своих персональных данных;
- получить доступ к своим данным и потребовать их исправления или дополнения;
- потребовать блокирования или удаления своих данных;
- отозвать ранее данное согласие на обработку.
Часть данных пользователь может изменить самостоятельно в разделе настроек личного кабинета. Иные обращения, включая удаление учётной записи и отзыв согласия, принимаются по адресу info@smarttender.kz. Отзыв согласия делает дальнейшее использование сервиса невозможным.
7.Трансграничная передача и получатели данных
Сервис работает в облачной инфраструктуре, а часть операций выполняется с привлечением сторонних поставщиков услуг, серверы которых могут находиться за пределами Республики Казахстан. Регистрируясь в сервисе, пользователь даёт согласие на такую трансграничную передачу.
Категории получателей и передаваемые им данные:
- Поставщик облачной инфраструктуры и базы данных — хранение всех данных учётных записей, компаний и загруженных документов.
- Поставщик хостинга приложения — обработка сетевых запросов пользователя.
- Поставщики моделей искусственного интеллекта и AI-шлюза (Anthropic, Google через шлюз Lovable AI) — передаётся текст тендерной документации и текст запросов пользователя в AI-чат. Персональные данные в такие запросы намеренно не включаются.
- Платёжный провайдер (Stripe) — email пользователя и данные, необходимые для проведения платежа. Данные банковской карты вводятся на стороне платёжного провайдера и в сервис не попадают.
- Провайдер отправки электронной почты — адрес получателя и содержимое сервисного письма.
- Сервис сбора данных с торговой площадки Самрук-Қазына (Apify) — передаются только параметры сбора данных о закупках, без персональных данных пользователей.
- Открытые государственные источники (goszakup.gov.kz, data.egov.kz) — запросы по БИН заказчиков и контрагентов для проверок и скоринга.
- Справочный сервис поиска организаций (2GIS) — поисковые запросы по категориям и городам для подбора поставщиков.
Персональные данные пользователей не продаются и не передаются третьим лицам в целях, не связанных с работой сервиса.
8.Меры защиты
- передача данных между браузером и сервисом только по защищённому протоколу HTTPS;
- разграничение доступа на уровне базы данных: политики безопасности строк ограничивают доступ данными только той компании, к которой относится пользователь;
- пароли хранятся в виде необратимых хешей, доступ к административным функциям ограничен отдельной ролью;
- внутренние ключи доступа к внешним сервисам хранятся в защищённом хранилище секретов и не попадают в браузер.
9.Файлы cookie и аналитика
Сервис использует только технически необходимые механизмы браузерного хранения: cookie и локальное хранилище для поддержания сессии авторизации, сохранения выбранной темы интерфейса и промежуточных данных формы регистрации по ЭЦП.
Системы веб-аналитики и рекламного отслеживания (Google Analytics, Яндекс.Метрика, пиксели социальных сетей и аналогичные) на сайте не подключены. Поведение пользователей в маркетинговых целях не отслеживается. Шрифты интерфейса загружаются со сервиса Google Fonts.
10.Изменения политики
Оператор вправе изменять настоящую политику. Актуальная редакция всегда публикуется на этой странице; дата редакции указана в начале документа. Условия предоставления доступа к сервису описаны в публичной оферте.

